Ověřování pomocí SMS: důvody pro přechod k modernějším a bezpečnějším alternativám

SMS-overenie: Dôvody pre prechod k moderným a bezpečnejším alternatívam

Proč přehodnotit ověřování pomocí SMS

SMS kódy (jednorázová hesla zasílaná prostřednictvím SMS) byly po léta „nejjednodušším“ druhým faktorem. Dnes však narážejí na technické i organizační limity: nižší odolnost vůči sociálnímu inženýrství a útokům typu SIM swap, nespolehlivé doručování, vysoké náklady, horší dostupnost při roamingu a zhoršující se uživatelská zkušenost. Náhrada ověřování pomocí SMS neznamená rezignaci na bezpečnost, ale její posílení: upřednostnění faktorů založených na kryptografii (klíče a zařízení), které jsou odolné vůči phishingu, levnější na provoz a lépe škálovatelné.

Rizika a limity klasických SMS

  • SIM swap a přenos čísla: útočník převede vaše číslo na vlastní SIM, získá SMS kódy a obejde 2FA.
  • SS7 a zranitelnosti signalizace: starší telekomunikační protokoly mohou umožnit přesměrování nebo čtení SMS na úrovni sítě.
  • Phishing a relay útoky: uživatel odešle kód útočníkovi, který ho okamžitě zneužije (MFA fatigue se zde neuplatní, ale phishing v reálném čase ano).
  • Doručitelnost a latence: filtry operátorů, antispam, roaming, slabý signál; zpožděné SMS vedou k opakovaným pokusům a frustraci.
  • Náklady: každá SMS něco stojí, a u globálních služeb jde o výrazné částky; je třeba připočítat i podporu při výpadcích.
  • Ochrana soukromí: telefonní číslo je trvalý identifikátor, propojuje identity napříč službami a zvyšuje možnost profilování.

Kdy má SMS ještě smysl

  • Nouzový záložní způsob: pokud uživatel ztratí zařízení nebo bezpečnostní klíč, SMS může být poslední záchranou (s přísnými omezeními).
  • Málo rizikové účty a jednorázové přístupy: např. dočasné portály, kde není možné plnohodnotně zavést jiné metody.
  • Přechodné období migrace: do doby, než většina uživatelů přijme bezpečnější metodu.

Alternativy k SMS a jejich vlastnosti

Metoda Odolnost vůči phishingu Uživatelská zkušenost Náklady Poznámky
Passkeys (FIDO2/WebAuthn) Vysoká (vázaná na doménu) Výborná (biometrie/PIN) Nízké (bez poplatků za SMS) Vázané na zařízení nebo synchronizované; nejlepší výchozí volba
Hardwarové klíče (USB/NFC) Vysoká Dobrá (klepnutí/vložení) Střední až vyšší (nákup klíčů) Ideální pro správce a vysoce rizikové účty
Aplikace TOTP (časové kódy) Střední (zranitelné vůči phishingu) Dobrá (kopírování kódu) Nízké Fungují bez připojení k síti; vyžadují bezpečné zálohování tajných klíčů
Push notifikace s párováním čísel Střední až vyšší Výborná (potvrzení klepnutím) Nízké až střední Chrání před „únavou z potvrzování“ zobrazením náhodného kódu
Offline kódy pro obnovu Vysoká (jsou-li bezpečně uložené) Střední Nízké Ne pro každodenní přihlašování; pouze jako záloha
Magic link e-mailem Střední (závisí na zabezpečení e-mailu) Výborná Nízké Vhodné pro přihlašování bez hesla při správném nastavení DMARC a MFA u e-mailu

Passkeys: co přinášejí a jak fungují

Passkey je dvojice kryptografických klíčů (soukromého a veřejného), vytvořená při registraci pro danou doménu. Při přihlašování proběhne výzva a odpověď s ověřením na zařízení (biometrie/PIN). Soukromý klíč zařízení nikdy neopouští; díky vazbě na doménu je pro útoky typu man-in-the-middle a phishing mnohem těžší uspět. Passkeys mohou být:

  • Vázané na zařízení: uložené pouze v daném zařízení (vyšší bezpečnost, nižší mobilita).
  • Synchronizované v rámci ekosystému: bezpečně synchronizované mezi zařízeními téhož uživatele (lepší dostupnost, vyžaduje důvěru v ekosystém).

Kdy a jak ve firmě nahradit SMS

  1. Segmentace účtů podle rizika: správci, finanční a vývojářské účty → okamžitý přechod na FIDO2/hardwarové klíče.
  2. „Ve výchozím nastavení zakázat“ pro nové registrace: novým uživatelům SMS vůbec nenabízejte; jako výchozí metodu nastavte passkeys a jako alternativu TOTP/push.
  3. Postupná migrace stávajících uživatelů: při nejbližším přihlášení nabídněte jednoduché nastavení passkey s přehledným průvodcem.
  4. Zásady pro záložní ověřování: SMS výhradně jako dočasný způsob obnovy s dodatečnými kontrolami (ochranná lhůta, ověření podpory, důkaz držení identity).

Praktická doporučení pro běžné uživatele

  • Zapněte passkeys všude, kde jsou dostupné: v bankách, e-shopech a cloudových službách; spárujte více zařízení.
  • Pokud passkeys nejsou k dispozici, zvolte TOTP místo SMS: Authy/Ente/1Password/Bitwarden/Google/Microsoft Authenticator; zálohujte tajné klíče nebo využijte šifrovanou synchronizaci.
  • Zabezpečte e-mail: e-mail slouží k „obnově hlavního přístupu“ k mnoha účtům; chraňte ho silným 2FA (ideálně FIDO2).
  • Omezte vystavení telefonního čísla: nepoužívejte jedno číslo pro všechny služby; při incidentu typu SIM swap číslo změňte.

Procesní a právní aspekty (nezávazný rámec)

  • Upřednostňujte MFA odolné vůči phishingu: mnohé normy a doporučení (např. AAL2+/AAL3) upřednostňují FIDO2 před SMS/TOTP.
  • Soulad s regulací silného ověřování: v oblasti plateb mají požadavky na autentizaci svá specifika; volte metody vázané na kontext a dynamicky propojené s transakcí.
  • Ochrana osobních údajů: minimalizujte zpracování telefonních čísel, která jsou osobními identifikátory; transparentně komunikujte jejich účel.

Architektura bez SMS: příklad referenčního řešení

  1. Primární přihlášení: passkey (platformní autentizátor) nebo hardwarový klíč.
  2. Sekundární možnost: TOTP nebo push s párováním čísel (zobrazení dvouciferného kódu, který se musí shodovat).
  3. Obnova účtu: jednorázové kódy pro obnovení (vytištěné/trezor), bezpečně uložený klíč u správce hesel, podpora s kontrolou KYC.
  4. Detekce rizik: signály založené na riziku (nové zařízení, anonymní síť) → vyžadovat silnější faktor a zablokovat záložní ověřování přes SMS.

Uživatelská zkušenost a adopce: jak uživatele neodradit

  • Jasně komunikujte výhody: rychlejší přihlášení otiskem prstu/Face ID, žádné čekání na SMS, funguje offline.
  • Bezpečná migrace: krok za krokem s vizuálním průvodcem; možnost nastavit více passkeys (mobil + notebook).
  • Scénáře bez telefonu: podporujte také klíče NFC/USB pro uživatele bez chytrého telefonu.
  • Školení proti phishingu: naučte uživatele rozpoznávat domény; připomeňte, že passkey nikdy neodešle kód.

Bezpečnost obnovy účtu: kritický prvek

  • Omezte obnovu přes SMS: pokud je nutná, vyžadujte kombinaci signálů (ověřený e-mail, ochranná lhůta, kontrolní otázky bez osobních údajů, případně videoverifikace).
  • Kódy pro obnovu: vygenerujte je při nastavení účtu; upozorněte na bezpečné uložení (výtisk, trezor, offline správce hesel).
  • Přenos mezi zařízeními: umožněte bezpečný přenos passkeys mezi zařízeními v blízkosti (QR/BLE s kryptografickým ověřením), nikoli prostřednictvím SMS.

Telekomunikační a provozní rizika při zachování SMS

  • Roaming/latence: zpožděné kódy zvyšují počet opakovaných pokusů a zatěžují podporu.
  • Filtrování a regionální blokace: poskytovatel může blokovat hromadné SMS; dochází tak k „tichému“ výpadku MFA.
  • Čísla ve vlastnictví firmy: změna operátora nebo přenos čísla uživatele od účtu „odřízne“.

Finanční srovnání: TCO SMS oproti alternativám

  • Přímé náklady: poplatky za SMS oproti jednorázovému nákupu klíčů a/nebo nulovým nákladům na passkeys.
  • Nepřímé náklady: požadavky na podporu při nedoručení, reakce na incident po SIM swapu, poškození reputace.
  • Škálování: passkeys a push se neškálují podle počtu transakcí, ale podle počtu uživatelů.

Kontrolní seznam pro organizace: připravenost na život bez SMS

  • Máme povolené a otestované passkeys (WebAuthn) ve všech klíčových klientech a prohlížečích.
  • Účty správců a VIP vyžadují MFA odolné vůči phishingu (FIDO2/hardwarové klíče).
  • SMS je ve výchozím nastavení vypnutá a slouží pouze ke kontrolované obnově s ochrannou lhůtou.
  • Je implementována metoda push s párováním čísel nebo TOTP jako sekundární metoda.
  • Kódy pro obnovení jsou povinné při nastavení účtu; proces bezpečné obnovy je auditován.
  • Komunikační plán vysvětluje přínosy a změnu uživatelské zkušenosti; návody a časté dotazy jsou připravené.

Scénáře nasazení a doporučené možnosti

Scénář Doporučené MFA Záložní metoda
Spotřebitelská webová aplikace Passkeys jako výchozí metoda TOTP nebo magic link; SMS pouze pro obnovu účtu
Firemní účty a konzole správců Hardwarové klíče FIDO2 (min. 2 na uživatele) Offline kódy pro obnovení uložené v zabezpečeném trezoru
Mobilní bankovní aplikace Platformní autentizátor + vazba na zařízení Push v aplikaci s párováním čísel; reset bez SMS, případně pouze s dodatečným ověřením KYC
Interní nástroje pro pracovníky v terénu Passkeys v mobilních telefonech s biometrickou ochranou Hardwarové klíče jako záloha

Minimalizace dopadů při úplném vypnutí SMS

  • Postupné zavádění: nejprve vypnout SMS pro nové registrace, poté pro stávající účty s nízkým rizikem a nakonec plošně.
  • Telemetrie a upozornění: sledujte míru neúspěšných přihlášení, dokončení nastavení passkeys a počet kontaktů s podporou.
  • Kompatibilita: otestujte starší prohlížeče a zařízení; v případě nekompatibility nabídněte alternativu (TOTP/hardwarový klíč).

Proč a kdy

Ověřování pomocí SMS má historický význam, v dnešním prostředí je však bezpečnější i levnější přejít na metody odolné vůči phishingu a síťovým rizikům. Proč – protože snížíte počet incidentů a náklady a zlepšíte uživatelskou zkušenost. Kdy – ihned u vysoce rizikových účtů a při nových registracích; postupně u všech ostatních po přípravě záložních metod. Správně navržená kombinace passkeys, hardwarových klíčů, TOTP/push a robustní obnovy účtu představuje moderní standard, který nahrazuje SMS bez kompromisů v bezpečnosti či pohodlí.